Traducción de cortesía. En caso de discrepancia, prevalece la versión italiana de este documento.
Acuerdo para el Tratamiento de Datos (DPA)
Versión 0.1 (borrador interno) · Última revisión: 16 agosto 2026
Borrador no firmado, publicado con fines de consulta. El encabezado societario de este documento está deliberadamente vacío: la sociedad que prestará el servicio es una S.r.l. aún no constituida, y incluir los datos de la sociedad que ha desarrollado el software indicaría una contraparte contractual incorrecta. Denominación, sede, NIF, número REA y datos de contacto se completan el día de la inscripción en el registro de las empresas; hasta entonces el documento no es firmable y no produce efectos entre las partes.
El presente Acuerdo para el Tratamiento de Datos (en adelante, "DPA" o "Acuerdo") se estipula de conformidad y para los efectos del artículo 28 del Reglamento (UE) 2016/679 (en adelante, "GDPR") y del D.Lgs. 196/2003 modificado por el D.Lgs. 101/2018 (en adelante, "Código de Privacidad"), y regula las relaciones entre las Partes en relación con el tratamiento de datos personales realizado por el Responsable por cuenta del Titular en el ámbito del Servicio Fibonacci.
El presente DPA constituye parte integrante y sustancial del Contrato de Servicio Fibonacci suscrito entre las Partes (en adelante, "Contrato de Servicio") y tiene una duración coincidente con el mismo.
Art. 1 · Premisas
1.1. El Titular ha suscrito con el Responsable el Contrato de Servicio relativo a la provisión del software Fibonacci, aplicación SaaS de historia clínica digital para medicina estética proporcionada por el Responsable al Titular en modalidad cloud, accesible en la dirección https://app.fibonaccimedica.it.
1.2. La ejecución del Contrato de Servicio implica el tratamiento, por parte del Responsable por cuenta del Titular, de datos personales y de categorías especiales de datos según el art. 9 GDPR, referidos a los pacientes del Titular.
1.3. Las Partes reconocen que el presente DPA es necesario para regular las obligaciones y derechos recíprocos según el art. 28 GDPR y para garantizar la conformidad del tratamiento con la normativa aplicable en materia de protección de datos personales.
1.4. El presente DPA prevalece, en las materias aquí reguladas, sobre cualquier disposición contradictoria contenida en el Contrato de Servicio o en otros acuerdos entre las Partes.
1.5. La duración del presente DPA coincide con la del Contrato de Servicio. Las obligaciones que por su naturaleza están destinadas a sobrevivir a la finalización de la relación (confidencialidad, obligaciones de devolución y eliminación de datos, cooperación con la Autoridad de control) permanecen efectivas incluso después de la finalización del Contrato de Servicio.
Art. 2 · Identificación de las Partes
2.1. Titular del tratamiento
| Campo | Valor |
|---|---|
| Razón social o título profesional | {TITOLARE_RAGIONE_SOCIALE} |
| Sede legal o consultorio profesional | {TITOLARE_SEDE} |
| Partita IVA | {TITOLARE_PIVA} |
| Codice Fiscale | {TITOLARE_CF} |
| Correo electrónico de contacto | {TITOLARE_EMAIL} |
| Teléfono | {TITOLARE_TELEFONO} |
| Representante legal | {TITOLARE_LEGALE_RAPPRESENTANTE} |
| Responsable de la protección de datos (DPO), si ha sido designado | {TITOLARE_DPO} |
2.2. Responsable del tratamiento
| Campo | Valor |
|---|---|
| Razón social | ⟨por indicar⟩ |
| Sede legal | ⟨por indicar⟩ |
| Partita IVA | ⟨por indicar⟩ |
| Número REA | ⟨por indicar⟩ |
| Posta elettronica certificata | ⟨por indicar⟩ |
| Canal de contacto | info@fibonaccimedica.it |
| Contacto para la protección de datos | info@fibonaccimedica.it |
En lo sucesivo, el Titular y el Responsable se denominarán conjuntamente "Partes" e individualmente "Parte".
Art. 3 · Definiciones
A los efectos del presente DPA, los términos utilizados con letra mayúscula tienen el significado que se indica a continuación. Para lo no expresamente definido, se aplican las definiciones del art. 4 GDPR.
- Titular del tratamiento: el sujeto identificado en el art. 2.1, que determina las finalidades y los medios del tratamiento de los datos personales de los pacientes, según el art. 4, n. 7 GDPR.
- Responsable del tratamiento: Fibonacci, como se identifica en el art. 2.2, que trata los datos personales por cuenta del Titular según el art. 4, n. 8 GDPR.
- Subresponsable: cualquier otro sujeto designado por el Responsable para realizar actividades específicas de tratamiento por cuenta del Titular, según el art. 28, párr. 2 y 4 GDPR.
- Datos personales: cualquier información relativa a una persona física identificada o identificable (el Interesado), tratada en el ámbito del Servicio, según el art. 4, n. 1 GDPR.
- Categorías especiales de datos: los datos personales a los que se refiere el art. 9 GDPR, con especial referencia a los datos relativos a la salud tratados en el ámbito del Servicio.
- Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre los Datos personales, según el art. 4, n. 2 GDPR.
- Interesado: la persona física a la que se refieren los Datos personales. A los efectos del presente DPA, los Interesados son los pacientes del Titular y, cuando corresponda, sus tutores o familiares de referencia.
- Violación de datos personales: la violación de seguridad que provoque, de manera accidental o ilícita, la destrucción, pérdida, modificación, divulgación no autorizada o acceso a los Datos personales, según el art. 4, n. 12 GDPR.
- Software: la aplicación SaaS de historia clínica digital Fibonacci, proporcionada por el Responsable al Titular en modalidad cloud.
- Servicio: el conjunto de prestaciones proporcionadas por el Responsable al Titular en ejecución del Contrato de Servicio, que incluye la puesta a disposición del Software, su mantenimiento, la asistencia técnica y las funcionalidades accesorias.
Art. 4 · Objeto, naturaleza, finalidades y duración del tratamiento
4.1. Objeto. El Responsable trata los Datos personales por cuenta del Titular en la medida estrictamente necesaria para la prestación del Servicio Fibonacci, según lo definido en el Contrato de Servicio.
4.2. Naturaleza del tratamiento. El tratamiento tiene naturaleza informática y automatizada e incluye, a título ejemplificativo y no exhaustivo: recogida, registro, organización, estructuración, conservación, adaptación, modificación, extracción, consulta, uso, comunicación mediante transmisión, cotejo, eliminación y destrucción de los Datos personales.
4.3. Finalidades del tratamiento. El tratamiento se realiza con el único fin de proporcionar al Titular las funcionalidades del Servicio Fibonacci, y en particular:
- a) almacenamiento y gestión de la historia clínica digital de los pacientes del Titular;
- b) generación y archivo de los consentimientos informados en formato PDF;
- c) transcripción automática de dictados de audio del Titular mediante servicio de inteligencia artificial;
- d) archivo cifrado de fotos clínicas de los pacientes;
- e) registro de las operaciones realizadas en la cuenta con fines de auditoría;
- f) prestación de funcionalidades accesorias previstas en el Contrato de Servicio (notificaciones, agenda, facturación a clientes si está activada).
4.4. Duración. El tratamiento tiene una duración coincidente con la del Contrato de Servicio. Al término del Contrato de Servicio, se aplicarán las disposiciones del art. 12 del presente DPA.
Art. 5 · Categorías de Interesados y tipos de Datos personales
5.1. Categorías de Interesados. Son Interesados en el tratamiento:
- a) los pacientes del Titular, cuyas informaciones clínicas y administrativas se introducen en el Software;
- b) los tutores legales, quienes ejercen la patria potestad o familiares de referencia de los pacientes menores o incapaces, limitadamente a los datos de contacto y de relación.
5.2. Tipos de Datos personales tratados. Son objeto de tratamiento las siguientes categorías de Datos personales referidos a los Interesados:
- a) Datos de identificación: nombre, apellidos, código fiscal, fecha de nacimiento, sexo, lugar de nacimiento.
- b) Datos de contacto: dirección postal, dirección de correo electrónico, número de teléfono.
- c) Datos sanitarios (categoría especial ex art. 9 GDPR): anamnesis clínica (alergias, patologías previas y en curso, medicamentos tomados, antecedentes familiares, estilo de vida), informes, diagnósticos, tratamientos realizados (fecha, producto, lote, cantidad, zona corporal), prescripciones, fotos clínicas.
- d) Audios temporales de dictado: grabaciones de audio de la voz del Titular, enviadas al subresponsable Mistral AI para la transcripción automática y no persistidas más allá de la sesión de procesamiento.
- e) Consentimientos informados: documentos PDF firmados por los Interesados, que incluyen los consentimientos informados para medicina estética y los consentimientos genéricos para otras especialidades.
- f) Registro de auditoría: registro de las operaciones de creación, lectura, modificación y eliminación realizadas sobre los recursos clínicos de la cuenta del Titular.
- g) Datos de pago de los pacientes (eventuales, cuando el Titular active la funcionalidad de facturación a clientes a través del Software, actualmente no disponible): importes facturados, referencias fiscales del paciente.
5.3. El Titular garantiza haber obtenido de los Interesados todo el consentimiento necesario o disponer de otra base jurídica válida para el tratamiento de los Datos personales, incluidos los datos a los que se refiere el art. 9 GDPR, y haber proporcionado a los Interesados la información sobre privacidad según los arts. 13 y 14 GDPR.
Art. 6 · Obligaciones del Responsable
De conformidad con el art. 28, párr. 3 GDPR, el Responsable se compromete a:
6.1. a) Instrucciones documentadas. Tratar los Datos personales solo según instrucciones documentadas del Titular, incluso en caso de transferencia de Datos personales a un tercer país u organización internacional, salvo que lo exija el derecho de la Unión o del Estado miembro al que esté sujeto el Responsable, en cuyo caso este último informará al Titular sobre dicha obligación legal antes del tratamiento, a menos que el derecho lo prohíba por motivos importantes de interés público. Constituyen instrucciones documentadas del Titular: el Contrato de Servicio, el presente DPA, las configuraciones del Software realizadas por el Titular a través de la interfaz de la aplicación, las comunicaciones escritas dirigidas al soporte técnico del Responsable.
6.2. b) Confidencialidad del personal. Garantizar que las personas autorizadas para el tratamiento de los Datos personales se hayan comprometido a la confidencialidad o tengan una obligación legal adecuada de confidencialidad, y estén formadas en la protección de los Datos personales.
6.3. c) Medidas técnicas y organizativas. Adoptar todas las medidas técnicas y organizativas adecuadas, según el art. 32 GDPR, como se detalla en el art. 9 del presente DPA, para garantizar un nivel de seguridad adecuado al riesgo.
6.4. d) Subresponsables. Utilizar Subresponsables solo previa autorización del Titular, en los términos del art. 7 del presente DPA, garantizando que se impongan a los Subresponsables las mismas obligaciones de protección de datos previstas en el presente DPA mediante un contrato adecuado u otro acto jurídico.
6.5. e) Asistencia en los derechos de los Interesados. Teniendo en cuenta la naturaleza del tratamiento, asistir al Titular con medidas técnicas y organizativas adecuadas, en la medida de lo posible, para cumplir con la obligación del Titular de responder a las solicitudes de ejercicio de los derechos del Interesado según los arts. 12-23 GDPR (acceso, rectificación, supresión, limitación, portabilidad, oposición). El Software proporciona al Titular funcionalidades específicas para extraer, rectificar y eliminar los Datos de los Interesados.
6.6. f) Asistencia en materia de seguridad, violación de datos, EIPD y consulta previa. Asistir al Titular en el cumplimiento de las obligaciones según los arts. 32-36 GDPR, teniendo en cuenta la naturaleza del tratamiento y la información disponible para el Responsable.
6.7. g) Devolución o eliminación de los datos. A elección del Titular, devolver o eliminar todos los Datos personales una vez finalizada la prestación de los servicios relacionados con el tratamiento y eliminar las copias existentes, salvo que el derecho de la Unión o del Estado miembro prevea la conservación de los datos, según las modalidades del art. 12 del presente DPA.
6.8. h) Auditoría e información. Poner a disposición del Titular toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 GDPR y permitir y contribuir a las actividades de revisión, incluidas las inspecciones, realizadas por el Titular o por un tercero designado por este, según las modalidades del art. 11 del presente DPA.
6.9. i) Notificación de instrucciones contrarias al GDPR. Informar inmediatamente al Titular si, en su opinión, una instrucción impartida por el Titular viola el GDPR, el Código de Privacidad u otras disposiciones de la Unión o del Estado miembro relativas a la protección de datos.
6.10. j) Registro de tratamientos. Llevar un registro de todas las categorías de actividades de tratamiento realizadas por cuenta del Titular, según el art. 30, párr. 2 GDPR, poniéndolo a disposición del Titular y de la Autoridad de control a solicitud.
6.11. k) Cooperación con la Autoridad de control. Cooperar, a solicitud, con la Autoridad de control en el desempeño de sus funciones.
6.12. l) Designación del DPO. Designar un Delegado de Protección de Datos cuando sea obligatorio según el art. 37 GDPR y comunicar al Titular los datos de contacto correspondientes. Los datos de contacto del DPO del Responsable se indican en el Anexo C del presente DPA.
Art. 7 · Subresponsables autorizados
7.1. El Titular otorga al Responsable, según el art. 28, párr. 2 GDPR, autorización general para el empleo de los Subresponsables indicados en el punto 7.2 siguiente para la prestación del Servicio, con la obligación para el Responsable de informar al Titular sobre cualquier modificación en la lista según las modalidades del punto 7.3.
7.2. Lista de Subresponsables autorizados a la fecha de suscripción:
- a) Aruba S.p.A., con sede en Via San Clemente 53, 24036 Ponte San Pietro (BG), Italia. Actividad: hosting de la infraestructura aplicativa y de las bases de datos del Software. Infraestructura en red italiana, bajo jurisdicción de la Unión Europea. Transferencias fuera de la UE: ninguna.
- b) Hostinger International Ltd, con sede en 61 Lordou Vironos str., 6023 Larnaca, Chipre. Actividad: envío de correos electrónicos transaccionales mediante servidor SMTP autenticado (confirmaciones de cita, notificaciones del sistema, primer acceso) y DNS autoritativo para el dominio
https://fibonaccimedica.ity sus subdominios. Datos tratados: dirección de correo electrónico de los destinatarios y contenido del mensaje. No recibe datos clínicos detallados en el cuerpo del mensaje. - c) Mistral AI SAS, con sede en 15 rue des Halles, 75001 París, Francia. Actividad: transcripción a texto de los dictados de audio del Titular mediante servicio de inteligencia artificial. El audio se envía en streaming vía API y no es persistido por Mistral más allá de la ventana de procesamiento. Transferencias fuera de la UE: ninguna; cuando sea aplicable, cláusulas contractuales tipo de la Comisión UE.
- d) Stripe Payments Europe Ltd, con sede en 1 Grand Canal Street Lower, Dublín, Irlanda. Actividad: gestión de la suscripción y facturación del Titular frente al Responsable. No recibe datos clínicos de los pacientes. Trata exclusivamente datos de pago referidos al Titular médico.
⚠️ Corrección respecto a versiones anteriores del presente DPA. La lista indicaba en la letra a) un proveedor de hosting alemán y en la letra e) un proveedor estadounidense de DNS, proxy y red de distribución de contenidos. El primero ha sido sustituido por el sujeto real, el segundo ha sido eliminado porque el Servicio no utiliza ningún intermediario de red: el dominio resuelve directamente en la infraestructura mencionada en la letra a). Ambas circunstancias son verificables externamente mediante una consulta DNS sobre el dominio del Servicio y una consulta whois sobre la dirección resultante. El detalle de la corrección se encuentra en el registro de versiones del Anexo B.
7.3. Modificaciones en la lista. El Responsable informará al Titular sobre cualquier modificación en la lista de Subresponsables, ya sea por adición o sustitución, con preaviso de al menos 30 días respecto a la fecha de efectividad de la modificación. La información se proporcionará mediante la publicación de la ficha actualizada en la dirección indicada en el Anexo B y mediante comunicación por correo electrónico a la dirección del Titular indicada en el art. 2.1.
7.4. Derecho de objeción. Dentro del plazo de preaviso de 30 días, el Titular podrá objetar por escrito y con motivación fundada al nombramiento de un nuevo Subresponsable. En tal caso, las Partes colaborarán de buena fe para identificar soluciones alternativas. En ausencia de acuerdo, cada Parte tendrá derecho a rescindir el Contrato de Servicio con un preaviso de 30 días, sin penalizaciones para el Titular y con la devolución proporcional de las cantidades pagadas por adelantado por el período no disfrutado.
7.5. Obligaciones contractuales hacia los Subresponsables. El Responsable garantiza haber impuesto contractualmente a los Subresponsables obligaciones de protección de datos equivalentes a las previstas en el presente DPA. El Responsable responderá frente al Titular por el incumplimiento de los Subresponsables de las obligaciones en materia de protección de datos.
Art. 8 · Transferencias fuera de la UE/EEE
8.1. Los Datos personales y, en particular, los datos sanitarios según el art. 9 GDPR no se transfieren fuera de la Unión Europea. La base de datos productiva, las copias de seguridad y las fotos clínicas residen físicamente en Italia.
8.2. Ninguna entidad con sede en los Estados Unidos de América está incluida en la cadena que trata los datos de los pacientes. Entre el navegador del Titular y el backend no se interpone ningún intermediario: no se utilizan redes de distribución de contenidos, proxies inversos de terceros o Web Application Firewalls gestionados por terceros, y la conexión cifrada termina únicamente en el reverse proxy del Responsable.
8.3. El único Subresponsable con réplicas de resiliencia fuera de la Unión Europea es el indicado en la letra d) del art. 7.2, el cual no trata datos de los pacientes y opera en una cadena segregada de la clínica. Para dicho proveedor, las Partes reconocen que la transferencia se realiza sobre la base de las cláusulas contractuales tipo de la Decisión UE 2021/914, integradas con las medidas suplementarias conformes a las Recomendaciones 01/2020 del EDPB.
8.4. En caso de que en el futuro el Responsable recurra a otros Subresponsables con sede fuera de la UE/EEE, se aplicarán las disposiciones del art. 7 del presente DPA y se adoptarán los mecanismos de transferencia previstos en el Capítulo V del GDPR.
Art. 9 · Medidas técnicas y organizativas (art. 32 GDPR)
El Responsable adopta y mantiene durante toda la duración del DPA las siguientes medidas técnicas y organizativas, parametradas al riesgo del tratamiento de categorías especiales de datos según el art. 9 GDPR.
9.1. Cifrado.
- a) Cifrado en reposo de las bases de datos productivas y de las copias de seguridad con algoritmo AES-256.
- b) Cifrado en reposo de las fotos clínicas con algoritmo AES-256.
- c) Cifrado del tráfico en tránsito con TLS 1.3.
- d) Gestión de la Key Encryption Key (KEK) del lado del servidor, custodiada exclusivamente por el sidecar de firma, separado de la aplicación principal.
9.2. Control de accesos.
- a) Autenticación obligatoria para todos los usuarios del Software.
- b) Autenticación multifactor (MFA TOTP) obligatoria para los roles administrativos y altamente recomendada para los usuarios médicos.
- c) Compartimentación FHIR por consulta del médico: un Titular no tiene visibilidad sobre los pacientes de otro Titular diferente.
- d) Gestión granular de roles y permisos (RBAC) dentro de la consulta del Titular.
9.3. Integridad.
- a) Registro de auditoría inmutable con hash-chain de todas las operaciones CRUD realizadas sobre los recursos FHIR.
- b) Retención del registro de auditoría durante 10 años.
- c) Accesibilidad del registro de auditoría para el Titular a través de la interfaz
/auditde la aplicación.
9.4. Disponibilidad.
- a) Copia de seguridad diaria cifrada de las bases de datos productivas.
- b) Retención de las copias de seguridad de 30 días en rotación continua.
- c) Procedimientos de restauración probados periódicamente.
9.5. Desarrollo seguro.
- a) Pruebas de penetración anuales de tipo OWASP ZAP baseline y análisis dinámico continuo (rolling DAST).
- b) Revisión de código obligatoria para cada modificación del código fuente del Software.
- c) Monitoreo automatizado de dependencias y gestión de vulnerabilidades conocidas.
9.6. Pseudonimización. Adopción de técnicas de pseudonimización, cuando sea posible, para las fotos clínicas y para la generación de datos estadísticos agregados.
9.7. Formación. Formación periódica del personal del Responsable en materia de GDPR, seguridad informática y gestión de datos sanitarios.
9.8. Continuidad operativa. Plan de recuperación ante desastres con objetivos de RTO (Recovery Time Objective) de 24 horas y de RPO (Recovery Point Objective) de 24 horas.
9.9. La descripción técnica detallada de las medidas de seguridad está disponible y se actualiza constantemente en la dirección indicada en el Anexo A.
Art. 10 · Violación de datos personales (data breach)
10.1. Obligación de notificación del Responsable al Titular. El Responsable notificará al Titular cualquier Violación de datos personales de la que tenga conocimiento, dentro de las 24 horas siguientes a su descubrimiento, mediante comunicación escrita a la dirección de correo electrónico del Titular indicada en el art. 2.1, que contendrá:
- a) descripción de la naturaleza de la violación, incluyendo, cuando sea posible, las categorías y el número aproximado de Interesados afectados, así como las categorías y el número aproximado de registros de Datos personales implicados;
- b) nombre y datos de contacto del DPO o de otro punto de contacto para obtener información;
- c) descripción de las consecuencias probables de la violación;
- d) descripción de las medidas adoptadas o que se propone adoptar para remediar la violación y mitigar sus posibles efectos negativos.
10.2. Actualizaciones. Si no es posible proporcionar simultáneamente toda la información del punto 10.1, el Responsable transmitirá al Titular información parcial inicial e integrará posteriormente con actualizaciones oportunas tan pronto como la información esté disponible.
10.3. Obligaciones residuales del Titular. Corresponde al Titular la obligación de notificar la violación a la Autoridad de control competente dentro de las 72 horas según el art. 33 GDPR y de comunicarla a los Interesados según el art. 34 GDPR, cuando se den los supuestos correspondientes.
10.4. Cooperación. El Responsable cooperará activamente con el Titular en la gestión de la violación, proporcionando la información y la asistencia técnica y organizativa necesarias para cumplir con las obligaciones mencionadas anteriormente.
Art. 11 · Auditorías e inspecciones
11.1. El Titular tiene derecho a solicitar al Responsable información útil para demostrar el cumplimiento de las obligaciones previstas en el art. 28 GDPR y en el presente DPA, así como a realizar auditorías de conformidad.
11.2. La auditoría podrá realizarse no más de una vez al año, salvo en casos de urgencia motivada (por ejemplo, Violación grave de datos personales u orden de la Autoridad de control), con preaviso escrito de al menos 30 días.
11.3. La auditoría podrá ser realizada directamente por el Titular o por un auditor tercero independiente, aceptado por ambas Partes y sujeto a obligaciones de confidencialidad equivalentes a las del presente DPA.
11.4. El Responsable podrá cumplir con la obligación de auditoría mediante la presentación de una certificación de seguridad en vigor aceptada por el Titular (a título ejemplificativo, ISO/IEC 27001, SOC 2 Tipo II o equivalente), junto con la documentación resumida de conformidad.
11.5. Los costes de la auditoría correrán a cargo del Titular, salvo que de la auditoría se desprendan violaciones significativas del presente DPA o del GDPR por parte del Responsable, en cuyo caso los costes correrán a cargo del Responsable.
11.6. La auditoría no podrá implicar acceso a datos de otros clientes del Responsable, a secretos industriales, a código fuente propietario o a información cuya divulgación comprometa la seguridad del Servicio para otros clientes.
Art. 12 · Finalización del tratamiento
12.1. Devolución de los datos. Al finalizar el Contrato de Servicio, a solicitud escrita del Titular formulada dentro de los 30 días siguientes a la fecha de finalización, el Responsable devolverá al Titular todos los Datos personales tratados en su nombre en formato ZIP estructurado según el estándar FHIR R4.
12.2. Eliminación de los datos productivos. Transcurridos 30 días desde la finalización del Contrato de Servicio, o, si el Titular no ha solicitado la devolución, transcurridos 90 días desde la finalización, el Responsable procederá a la eliminación de todos los Datos clínicos del Titular de los sistemas productivos.
12.3. Eliminación de las copias de seguridad. Las copias de seguridad que contengan Datos personales del Titular se eliminarán dentro de los 30 días adicionales a la fecha de eliminación de los sistemas productivos, según el ciclo natural de rotación de la retención de las copias de seguridad (30 días).
12.4. Excepciones. Quedan excluidas de la obligación de eliminación las copias eventualmente conservadas por obligación legal, y en particular el registro de auditoría conservado durante 10 años cuando lo imponga la normativa sectorial. Dichas copias seguirán estando protegidas por las medidas de seguridad del art. 9 y no serán objeto de ninguna otra actividad de tratamiento más allá del cumplimiento de la obligación legal.
12.5. Certificación. Una vez completadas las operaciones de eliminación, el Responsable proporcionará al Titular, a solicitud, una certificación escrita de las actividades realizadas.
Art. 13 · Responsabilidad
13.1. Cada Parte responderá de los daños causados a terceros dentro de los límites previstos en el art. 82 GDPR y según su propia esfera de responsabilidad. El Titular responderá de la licitud del tratamiento y de la corrección de las instrucciones impartidas al Responsable; el Responsable responderá del cumplimiento de las obligaciones específicamente a su cargo según el presente DPA, el art. 28 GDPR y el art. 32 GDPR.
13.2. En las relaciones internas entre las Partes, las posibles acciones de repetición por daños causados a Interesados o sanciones impuestas por la Autoridad de control se regirán según el principio de responsabilidad proporcional, en función del aporte causal de cada Parte a la determinación del evento dañoso.
13.3. La responsabilidad global del Responsable frente al Titular por incumplimientos de las obligaciones del presente DPA se regirá, en lo no dispuesto por la normativa imperativa, por las previsiones de limitación de responsabilidad contenidas en el Contrato de Servicio.
13.4. Las disposiciones del presente artículo no limitan en modo alguno los derechos de los Interesados según el GDPR.
Art. 14 · Ley aplicable y fuero competente
14.1. El presente DPA se regirá por la ley italiana.
14.2. Para cualquier controversia entre las Partes relativa a la interpretación, ejecución o resolución del presente DPA será competente en exclusiva el Fuero de Génova.
Art. 15 · Anexos
Forman parte integrante del presente DPA los siguientes Anexos, siempre actualizados a la versión más reciente publicada por el Responsable:
- Anexo A · Descripción técnica del tratamiento y de las medidas de seguridad: ficha técnica detallada publicada en
https://fibonaccimedica.it/sicurezza. - Anexo B · Ficha de los Subresponsables: lista siempre actualizada de los Subresponsables autorizados, publicada en
https://fibonaccimedica.it/sub-responsabili. - Anexo C · Contactos operativos: contacto para la protección de datos del Responsable: info@fibonaccimedica.it.
Art. 16 · Suscripción
El presente Acuerdo para el Tratamiento de Datos se suscribe por las Partes como sigue. La suscripción podrá realizarse mediante firma autógrafa en soporte papel o mediante firma electrónica avanzada o firma electrónica cualificada, con plena eficacia jurídica equivalente.
Por el Titular del tratamiento
| Campo | Valor |
|---|---|
| Fecha | {DATA_FIRMA_TITOLARE} |
| Lugar | {LUOGO_FIRMA_TITOLARE} |
| Razón social o título profesional | {TITOLARE_RAGIONE_SOCIALE} |
| Representante legal | {TITOLARE_LEGALE_RAPPRESENTANTE} |
| Firma | _____________________________ |
Por el Responsable del tratamiento
| Campo | Valor |
|---|---|
| Fecha | {DATA_FIRMA_RESPONSABILE} |
| Lugar | {LUOGO_FIRMA_RESPONSABILE} |
| Razón social | ⟨por indicar⟩ |
| Representante legal | {RESPONSABILE_LEGALE_RAPPRESENTANTE} |
| Firma | _____________________________ |
Art. 17 · Última revisión
Última revisión del presente documento: 16 agosto 2026.